Nag Posted August 25, 2004 Posted August 25, 2004 Как будут ниже 6$/p - придется полюбить. :-) Тссс... 1100 триком 5,9 баксов за порт. Правда это 10 мегабит (и пара соток), да и 3комы ты не любишь - но факт. ;-) Вставить ник Quote
jab Posted August 25, 2004 Posted August 25, 2004 Ну я же про нормальные свичи говорил, а не про 3com 1100 - вон валяется у меня год уже на складе... Вставить ник Quote
Sultan Posted August 26, 2004 Posted August 26, 2004 Ну и опять же, тупость mac security в том, что она зарубает и "некриминальные" mac-адреса (новая сетевуха, ноут и т.п.) Дал юзверю /29 (dhcp per interface) и вперед. А от mac based security одно сексотство, а не безопасность... Вставить ник Quote
Sultan Posted August 26, 2004 Posted August 26, 2004 [1. Оператор должен обеспечить работоспособность, а не обрезанием заниматься. Не надо доводить все до крайности. Сложно ли стырить телефонный трафик в доме? Да делать же нечего, моток хлорки и на щиток. И что, значит Электросвязь не оператор? Так и в сети. Если можно с достоверностью 99% вычислить "редиску" даже задним числом - этого более чем достаточно. Пара залетов пионеров, пара экскоммуникаций - и будет тишь и гладь... А для 99% определения просто по условию работы езернет достаточно "писать" МАС на порту... И никуда никто никогда не денется. Сравни технологии сети абонентского доступа сети электросвязи (традиционной телефонии) и LAN, особый акцент сделай на "исторических" аспектах. BTW: Iskratel, например, потихоньку сворачивает разработки по TDM-технологиям. Не мне вам говорить, что традиционная телефония - "немножко несовременная" технология. Если можно делать поуму, то и надо делать поуму. Вставить ник Quote
Nag Posted August 26, 2004 Posted August 26, 2004 Не мне вам говорить, что традиционная телефония - "немножко несовременная" технология. Если можно делать поуму, то и надо делать поуму. Полная защита стоит денег. Больших и не нужных. Ей ФСБ занимается. ;-) Обычные сети с управляемыми коммутаторами и хоть немного отстроенной защитой, про воровство трафика никогда не слышали. Нету его, и не будет в ближайшем будущем. Зачем бороться с тем, чего нет? ;-) А в будущем, более отдаленном - железо нужное для практически полной защиты есть и сейчас (фильтрация IP, ДХЦП с порта по 802.1x, и т.п.). Сейчас это дорого - через пару лет не будет стоить ничего. Вставить ник Quote
Sultan Posted August 26, 2004 Posted August 26, 2004 Современные технологии вполне позволяют найти компромис между затратами, безопасностью и удобством. mac based security - явно не тот вариант... А то что я предложил(здесь предложил но народ во всю это уже юзает) - 802.1q + dhcp + p2p - вполне доступно. Лайткомовские коммутаторы сделают это еще дешевле. Вставить ник Quote
Nag Posted August 26, 2004 Posted August 26, 2004 Современные технологии вполне позволяют найти компромис между затратами, безопасностью и удобством. mac based security - явно не тот вариант... Бр... А при чем тут это? Вообще, на мой взгляд принцип блокирования - порочен в корне, и без смысла дергает саппорт, плюс напрягает клиентов. Достаточно просто вести логи, хотя бы примитивные - что бы всегда была возможность разобраться задним числом. И все, этого хватит. :-) SNMP позволяет многое - но его использование для управления в сетях совершенно недостаточно на мой взгляд. Хотя понятно почему - на сегодня хватает и более простых действий. 802.1q + dhcp + p2p - вполне доступно Конечно. Но зачем платить больше? ;-) Вставить ник Quote
Sultan Posted August 26, 2004 Posted August 26, 2004 Принцип разбирательств тоже порочен - всё должно просто работать правильно :) Вставить ник Quote
dan Posted August 26, 2004 Posted August 26, 2004 давайте всё-таки вернемся на землю. P2P, VLAN, PPPoE - для локального трафика не пригодны! (утершись от гнилых помидоров, обьясняю дальше...) для выхода в интернет - да. но не для локального. предлагаю сразу разделить эти понятия. при локальном трафике ширина канала на каждого клиента сопоставима с шириной внешнего канала. в случае с VLAN+/30 - вероятность перегрузки внешних каналов при нелимитированном доступе практически достоверна. выход - сегментировать сеть маршрутизаторами, что при достаточно крупной сети превращается в кошмар. да и не везде есть для этого условия. выход второй - зарезать юзеров на 10М. но это, IMHO, позавчерашний день, и с выходом Doom3 ситуацию принципиально не изменит :) отсюда делаю вывод - локальный трафик нужно считать. нужно. как и почем - вопрос другой. а в мир вырускать по PPPoE+CHAP - там трафика на порядки меньше. по поводу ограничения MAC на портах. во-первых, я считаю что это единственный вариант как-то сеть контролировать. если я строил сеть, за свои деньги то я хочу знать кто, где и как использует ее ресурсы. неудобство? для кого? нормальный юзер должен быть доволен, что его соединение защищено, и никто не выйдет в сеть от его имени и без его разрешения. общение с саппротом не должно юзера напрягать - это уже недостатки организации и вопрос вообще не технический. а пост-фактум рыться в логах arpwatch и что-то кому-то доказывать, а тем более - наказывать по-моему гораздо геморнее. Вставить ник Quote
Sultan Posted August 26, 2004 Posted August 26, 2004 P2P, VLAN, PPPoE - для локального трафика не пригодны! Не путай мух и котлет, плз. Для изоляции клиентов - 802.1q vlan (подсетка на рыло), для обмена файлом - p2p (opendchub на сервере), для сетевых игр надо ставить соотв. игровые серваки (доступ за денюжку). По поводу "я строил сеть, за свои деньги". Сеть - не вещь в себе, а средство доступа к услуге (почему-то у вас - это услуга). Нормальынй контроль - это когда контроль не требуется. Нормальному юзеру должно быть непофиг, если оператор-раздолбай не может обеспечить бесперебойное функционирование своей сети, а ваш способ этого не обеспечивает - конечно, за что платим, то и имеем, но уж если платим, то стоит и выжимать из этого максимум. Вставить ник Quote
Alex Boosh Posted August 26, 2004 Posted August 26, 2004 а зачем "изоляция клиентов"? р2р - только через сервер?? кстати из этого вынес интересную идею - как доп услугу для особо параноидальных - "подсетка на рыло"... но вводить это массово - зачем? Вставить ник Quote
Sultan Posted August 26, 2004 Posted August 26, 2004 1. Наверное, специфично для каждого оператора в отдельности. Но мои аргументы таковы: а) предоставляем клентам доступ к тырнету, б) защищаем клиентов от непосредственных поползновений нечистоплотных особей того же вида, в) защита от вирусов, использующих дыры в виндовых RPC и т.д. 2. Именно. Только через сервер, т.к. п.1. то же относится и к voip (h323 proxy). Вставить ник Quote
Alex Boosh Posted August 26, 2004 Posted August 26, 2004 защищаем клиентов от непосредственных поползновений нечистоплотных особей того же вида, таких особей может быть несколько сот, в лучшем случае - тысяч (очень крупная сеть) интернет - это миллионы "нечистоплотных особей". смысл защищать от внутрисети? тем более когда в своем хозяйстве все это ловится-вычисляется в порядки проще быстрее и наказать можно. в) защита от вирусов, использующих дыры в виндовых RPC и т.д. то же самое - защищаемся от нескольких сотен, оставляем "дыру" для миллионов. Вставить ник Quote
Nag Posted August 26, 2004 Posted August 26, 2004 то же самое - защищаемся от нескольких сотен, оставляем "дыру" для миллионов. Кстати да. Чем затыкать все щелку внутри - сделать сервис-фаервол. Выделить на него десяток виланов. ;-) Брать за это доп. деньги. Вполне востребованная услуга может получиться. Вставить ник Quote
dan Posted August 26, 2004 Posted August 26, 2004 по МАС-у ограничивать - криво, а загнать юзера в VLAN и ограничить (для его же блага, конечно) по IP - это нормально. я понимаю, что это контроль разного уровня, но подход - тот же. и суть его такова: "Юзер не может делать что-то без ведома администратора". как интересно можно ограничить обмен файлами между юзерами? даже в вилане, в отдельной подсети на каждого, через фильтр. как? закрыть каждого персональным NAT-ом? и как отличить "поползновение" от "доступа к услуге"? Вставить ник Quote
Nag Posted August 26, 2004 Posted August 26, 2004 по МАС-у ограничивать - криво, а загнать юзера в VLAN и ограничить (для его же блага, конечно) по IP - это нормально Господа, как вы представляете маршрутизацию 1-2-3к виланов, а? А главно нафига? Ну засуньте в вилан 30-50 юзверей, чего они между собой накачают??? Засуньте в отдельные виланы десяток упертых активистов халявы. ;-) Ну зачем, из пушки-то по воробъям палить? Вставить ник Quote
Sultan Posted August 26, 2004 Posted August 26, 2004 в) защита от вирусов' date=' использующих дыры в виндовых RPC и т.д. [/quote'] то же самое - защищаемся от нескольких сотен, оставляем "дыру" для миллионов. Вспомни, плз, с какой стороны НАТа устанавливается соединение. Вставить ник Quote
Sultan Posted August 26, 2004 Posted August 26, 2004 по МАС-у ограничивать - криво, а загнать юзера в VLAN и ограничить (для его же блага, конечно) по IP - это нормально.я понимаю, что это контроль разного уровня, но подход - тот же. и суть его такова: "Юзер не может делать что-то без ведома администратора". как интересно можно ограничить обмен файлами между юзерами? даже в вилане, в отдельной подсети на каждого, через фильтр. как? закрыть каждого персональным NAT-ом? и как отличить "поползновение" от "доступа к услуге"? 1. юзер сам себе "обменистратор" и может делать абсолютно всё... что ему позволено :) 2. обмен файлом ограничивается в том месте, где сходятся vlan'ы, например так: deny ip from any to any recv vlan* xmit vlan* а остальное просто не пройдет. Вставить ник Quote
Sultan Posted August 26, 2004 Posted August 26, 2004 по МАС-у ограничивать - криво, а загнать юзера в VLAN и ограничить (для его же блага, конечно) по IP - это нормально Господа, как вы представляете маршрутизацию 1-2-3к виланов, а? А в чем проблема? Кто мешает vlan'ить на несколько маршрутизаторов? Вставить ник Quote
Nag Posted August 26, 2004 Posted August 26, 2004 А в чем проблема? Кто мешает vlan'ить на несколько маршрутизаторов? Банально дорого. Да и трудозатратно. В общем, эти деньги можно потратить со значительно большим толком. ;-) Вставить ник Quote
dan Posted August 26, 2004 Posted August 26, 2004 2. обмен файлом ограничивается в том месте, где сходятся vlan'ы, например так:deny ip from any to any recv vlan* xmit vlan* а остальное просто не пройдет. мы наглухо изолируем клиентов друг от друга? радикально. это просто серпом по ушам - чтоб друг другу не мешали :) получается, что в интернете свободы больше чем в домашней сети... Вставить ник Quote
jab Posted August 26, 2004 Posted August 26, 2004 dan: сколько Вы готовы платить за "свободу" ? Вставить ник Quote
dan Posted August 26, 2004 Posted August 26, 2004 вопроса не понял. имеется в виду, какую степень свободы готов предоставить юзеру? полную. когда юзер выходит в инет, какие действуют ограничения? правильно, никаких. плати за трафик - и ходи куда тебе угодно. хоть на fbi.gov, хоть на playboy.com. и если у тебя дырявая система - рано или поздно тебя нащупают. и вариантов тут - не только RPC. если бы вы увидели на интернет-карте что-то наподобие "для пользования Интернетом необходимо иметь Windows XP SP2 и Internet Explorer 6 SP1, иначе вы можете заразиться вирусом и нанести вред другим пользователям Интернета"? ваша реакция? у меня вообще Linux и Mozilla. так что - мне интернета не видать? так чем отличается локалка от инета? тут предлагается постоить юзеров стройными шеренгами - это перегиб. а что если я хочу расшатить принтер для соседа? курсовой у него на носу, например. а что если я хочу поиграть в старый-добрый Doom2, а на игровом сервере его не будет никогда? Вставить ник Quote
jab Posted August 26, 2004 Posted August 26, 2004 Ааааа... Линух и Мазила... Сразу надо было предупреждать. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.